Aller au contenu

Comprendre votre rapport mensuel

Vue générale

Votre indice de protection Sophos MDR est le résultat obtenu à la suite d’une analyse agrégée des recommandations d’amélioration de la sécurité qui ont été mises en œuvre, par rapport à celles qui n’ont pas été appliquées.

Les recommandations de la fonction Vérifier l’état du compte de Sophos peuvent inclure des mesures telles que l’activation de fonctions anti-exploit pour protéger contre le vol d’identité ou l’élévation des privilèges, ou l’activation de la détection du trafic malveillant pour bloquer la communication avec les serveurs de commande et contrôle (C&C). Les vérifications de l’intégrité du compte permettent d’améliorer votre sécurité de manière proactive et de remédier aux faiblesses qui peuvent nuire à vos capacités de défense.

Votre indice de protection global sera l’un des suivants :

  • L’état Vert est optimal (vous êtes en pleine conformité avec les meilleures pratiques recommandées)
  • L’état Jaune signifie Dégradé (certaines de vos configurations augmentent le risque, mais elles n’affectent pas l’efficacité du service MDR)
  • L’état Rouge signifie que vous avez besoin d’attention (vous disposez de plusieurs configurations à haut risque qui empêchent le service MDR de fonctionner à un niveau optimal)

Total Licenses Deployed (Nombre total de licences déployées) fournit des informations sur l’utilisation des licences avec un lien qui vous mène à votre page Licences dans Central.

Event Pipeline (Canal d’événements) permet de visualiser l’environnement global de vos données transitant par Sophos et la façon dont le service MDR a géré et traité les données.

Indice de protection.

Dossiers

Le rapport mensuel comprend 3 mois (90 jours) de statistiques des dossiers pour les lignes de tendance qui vous aident à visualiser le type de dossier et la source de détection dont ils proviennent au fil du temps.

Dossiers.

Une vue plus détaillée des dossiers est également disponible indiquant les statistiques d’état du mois en cours.

Dossiers mensuels par état.

Case Activity (Activité des dossiers) répertorie les dossiers ouverts en cours et les dossiers récemment résolus avec leur numéro, leur type, une brève description et un résumé, ainsi que leur état.

État du dossier.

Total des détections

L’équipe MDR Ops améliore constamment ses capacités de détection, ce qui peut naturellement entraîner des fluctuations dans le volume de détections figurant dans le rapport. Ces ajustements peuvent consister à éliminer les détections qui n’ont apporté qu’une valeur limitée à l’identification des menaces ou à élargir notre champ d’action et notre visibilité pour identifier les menaces nouvelles et émergentes.

Le nombre total de détections de menaces dans votre environnement augmente-t-il, diminue-t-il ou reste-t-il le même ? Cette section fournit un aperçu du nombre total de détections observé pendant un mois et aide l’équipe MDR Ops à identifier les points d’inflexion de l’activité malveillante potentielle.

Le total des détections est affiché par mois et par niveau de gravité. Le rapport comprend 3 mois de données pour les comparaisons mois par mois.

Total mensuel des détections.

Résumé de la classification des détections

Les détections MDR sont classées par catégories de haut niveau pour aider à comprendre les types généraux de détections observées sur votre réseau. Les exemples incluent les outils d’attaque courants, l’exécution PowerShell et la persistance. Comme pour toutes les détections, elles ne sont pas intrinsèquement indicatives d’une activité suspecte ou malveillante et peuvent être liées à des données bénignes qui ont été collectées.

DetectionClasssificationSummary.

Structure MITRE ATT&CK

Les détections MDR sont mappées à des techniques spécifiques de la structure cadre MITRE ATT&CK, une base de connaissances largement utilisée de comportements malveillants, basée sur des observations réelles. Vous verrez la répartition des détections, en pourcentage, dans cette section du rapport mensuel.

Comme pour toutes les détections, celles-ci ne sont pas nécessairement malveillantes et un comportement bénin peut correspondre à des tactiques et techniques adverses. Il est aussi important de noter que le nombre total de dossiers MDR n’est pas nécessairement égal au nombre total de tactiques de piratage observées. Plusieurs tactiques de piratage peuvent être observées dans un seul dossier MDR, entraînant par conséquent un nombre de tactiques supérieur au nombre total de dossiers MDR. Inversement, certains dossiers MDR créés ne sont pas associés à une tactique de piratage (dans le cas d’un contrôle d’intégrité par exemple), ce qui entraîne un nombre total de dossiers MDR supérieur au nombre total de tactiques de piratage.

Structure MITRE ATT&CK.

Détections par intégrations

Les intégrations MDR ont été conçues pour s’assurer que les opérateurs MDR disposent des données les plus importantes à portée de main et que les attaquants aient moins d’endroits où se cacher. Les Détections par intégrations indiquent les intégrations qui ont généré une détection.

Détections par intégrations.

D’autres efforts Sophos MDR ont des listes des actions de réponse les plus récentes et des communications avec les contacts de votre compte.

Actions de réponse récentes.

Communications récentes.